11.4.8 deny
Назначение команды
Используйте эту команду для отбрасывания IP-пакетов, соответствующих IP-фильтру.
Синтаксис команды
( SEQUENCE_NUM | ) deny ( PROTO_NUM | any ) ( SRC_MAC SRC_MAC_MASK | any | host SRC_MAC )
( DST_MAC DST_MAC_MASK | any | host DST_MAC )
( ip-precedence PRECEDENCE | dscp DSCP | )
( ecn <0-3> | )
( non-fragment | first-fragment | non-or-first-fragment | small-fragment | non-first-fragment )
( routed-packet | )
( options | )
( packet-length OPERATOR LENGTH | )
( TIME_RANGE_NAME | )
Параметры
| Параметр | Описание параметра | Значение параметра |
|---|---|---|
| SEQUENCE_NUM | Порядковый номер фильтра в IP ACL | 1–131071 |
| PROTO_NUM | Номер IP-протокола | 0–255 |
| any | Любой IP-протокол или адрес | – |
| SRC_MAC SRC_MAC_MASK | IP-адрес источника и маска | IPv4-адрес и маска |
| host SRC_MAC | IP-адрес хоста-источника | IPv4-адрес |
| DST_MAC DST_MAC_MASK | IP-адрес назначения и маска | IPv4-адрес и маска |
| host DST_MAC | IP-адрес хоста назначения | IPv4-адрес |
| PRECEDENCE | Соответствие приоритету IP-пакета | 0–7 |
| DSCP | Соответствие значению DSCP | 0–63 |
| ECN | Значение ECN | 0–3 |
| non-fragment | Совпадение с неполоманным пакетом | – |
| first-fragment | Первый фрагмент | – |
| non-or-first-fragment | Не первый или не фрагмент | – |
| small-fragment | Малый фрагмент | – |
| non-first-fragment | Не первый фрагмент | – |
| routed-packet | Совпадение с маршрутизируемым пакетом | – |
| options | Совпадение с IP-пакетами с опциями | – |
| OPERATOR | Оператор длины пакета: eq, lt, gt, range | eq, lt, gt, range |
| LENGTH | Значение длины пакета | 64–16382 |
| TIME_RANGE_NAME | Имя диапазона времени, используемого фильтром | Строка до 40 символов |
Режим команды
IP ACL Configuration
Использование
Если указана маска IP-адреса, IP-адрес сравнивается поразрядно с инверсией битов маски.
Например, 10.10.10.0 0.0.0.255 соответствует адресам от 10.10.10.0 до 10.10.10.255.
Если поле sequence-num не указано, фильтру будет автоматически присвоен номер, на 10 больше максимального существующего значения в ACL.
Например, если максимальный номер — 100, следующий будет 110.
Примеры
Пример: запрет всех IP-пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 1 deny any any any
Пример: запрет фрагментированных пакетов с источником 1.1.1.1:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 2 deny any host 1.1.1.1 any fragments
Пример: запрет всех маршрутизируемых пакетов:
Switch# configure terminal
Switch(config)# ip access-list list_ipv4_1
Switch(config-ip-acl)# 3 deny any any any routed-packet
Связанные команды
no sequence-num